मुख्य मजकुराकडे जा

SCEP आणि PKCS द्वारे Microsoft Intune WiFi प्रमाणपत्र उपयोजन

हे मार्गदर्शक SCEP आणि PKCS चा वापर करून Microsoft Intune द्वारे WiFi प्रमाणीकरण प्रमाणपत्रे उपयोजित करण्यासाठी चरण-दर-चरण तांत्रिक संदर्भ प्रदान करते. हे एंटरप्राइझ वातावरणात अखंड, सुरक्षित कनेक्टिव्हिटी सुनिश्चित करण्यासाठी पासवर्डशिवाय 802.1X WiFi अंमलात आणणाऱ्या IT व्यवस्थापक आणि नेटवर्क आर्किटेक्ट्ससाठी डिझाइन केले आहे.

📖 6 मिनिट वाचन📝 1,161 शब्द🔧 2 सोडवलेली उदाहरणे3 सराव प्रश्न📚 8 महत्वाच्या व्याख्या

📚 आमच्या मुख्य मालिकेचा भाग: Enterprise WiFi Security Guide

header_image.png

कार्यकारी सारांश

एंटरप्राइझ ठिकाणांसाठी—मग ते गजबजलेले हॉस्पिटॅलिटी वातावरण असो, बहु-साइट रिटेल ऑपरेशन असो, किंवा आधुनिक कॉर्पोरेट कॅम्पस असो—कर्मचाऱ्यांच्या WiFi साठी प्री-शेअर्ड की किंवा मूलभूत कॅप्टिव्ह पोर्टलवर अवलंबून राहणे ही एक सुरक्षा असुरक्षितता आणि ऑपरेशनल अडथळा आहे. आधुनिक नेटवर्क आर्किटेक्चर EAP-TLS वापरून 802.1X प्रमाणीकरणाची मागणी करते, ज्यामुळे नेटवर्कमध्ये प्रवेश करण्यापूर्वी प्रत्येक डिव्हाइसचे क्रिप्टोग्राफिकरित्या प्रमाणीकरण केले जाते.

तथापि, खरे आव्हान वितरणात आहे: तुमच्या हेल्पडेस्कला सपोर्ट तिकिटांच्या ढिगाऱ्याखाली न दाबता हजारो Windows, iOS आणि Android डिव्हाइसेसवर युनिक क्लायंट प्रमाणपत्रे कशी उपयोजित करावीत? Microsoft Intune स्वयंचलित प्रमाणपत्र लाइफसायकल व्यवस्थापनाद्वारे हे सोडवते. SCEP (Simple Certificate Enrolment Protocol) किंवा PKCS (Public Key Cryptography Standards) प्रमाणपत्र प्रोफाइलचा लाभ घेऊन, IT टीम्स व्यवस्थापित एंडपॉइंट्सवर विश्वसनीय रूट आणि क्लायंट प्रमाणपत्रे बॅकग्राउंडमध्ये पाठवू शकतात.

हे मार्गदर्शक Intune WiFi प्रमाणपत्र उपयोजनासाठी एक निश्चित आर्किटेक्चरल ब्ल्यूप्रिंट आणि चरण-दर-चरण अंमलबजावणी धोरण प्रदान करते. आम्ही SCEP आणि PKCS मधील महत्त्वपूर्ण फरक शोधू, यशासाठी आवश्यक असलेल्या अचूक उपयोजन क्रमाचा तपशील देऊ आणि तुमचे Guest WiFi आणि कॉर्पोरेट नेटवर्क सुरक्षित आणि कार्यक्षम राहतील याची खात्री करण्यासाठी वास्तविक-जगातील जोखीम कमी करण्याच्या धोरणांची रूपरेषा मांडू.

सोबतचे पॉडकास्ट ब्रीफिंग ऐका: microsoft_intune_wifi_certificate_deployment_via_scep_and_pkcs_podcast.wav

तांत्रिक सखोल विश्लेषण: SCEP विरुद्ध PKCS

तुमच्या Intune WiFi प्रमाणपत्र उपयोजन धोरणाची रचना करताना, पहिला आर्किटेक्चरल निर्णय म्हणजे प्रमाणपत्र वितरण यंत्रणा निवडणे. Intune SCEP आणि PKCS दोन्हीला सपोर्ट करते, परंतु ते मूलभूतपणे वेगळ्या पद्धतीने कार्य करतात.

SCEP (Simple Certificate Enrolment Protocol)

SCEP हे एंटरप्राइझ डिव्हाइस नोंदणीसाठी उद्योग मानक आहे. SCEP वर्कफ्लोमध्ये, Intune सेवा एंडपॉइंटला स्वतःची खाजगी/सार्वजनिक की जोडी तयार करण्याची सूचना देते. त्यानंतर डिव्हाइस सर्टिफिकेट साइनिंग रिक्वेस्ट (CSR) तयार करते आणि ते Network Device Enrolment Service (NDES) सर्व्हरद्वारे तुमच्या सर्टिफिकेट ऑथॉरिटी (CA) कडे पाठवते. CA विनंतीवर स्वाक्षरी करते आणि सार्वजनिक प्रमाणपत्र डिव्हाइसला परत करते.

SCEP चा महत्त्वाचा सुरक्षा फायदा म्हणजे खाजगी की कधीही डिव्हाइस सोडत नाही. ती स्थानिक पातळीवर तयार केली जाते, डिव्हाइसच्या सुरक्षित एन्क्लेव्हमध्ये (जसे की Windows वरील TPM किंवा iOS वरील Secure Enclave) संग्रहित केली जाते आणि नेटवर्कवर कधीही प्रसारित केली जात नाही. यामुळे 802.1X प्रमाणीकरणासाठी SCEP हा अत्यंत शिफारस केलेला दृष्टिकोन बनतो.

PKCS (Public Key Cryptography Standards)

याउलट, PKCS सह, सर्टिफिकेट ऑथॉरिटी सार्वजनिक आणि खाजगी दोन्ही की केंद्रीय पद्धतीने तयार करते. Microsoft Intune Certificate Connector त्यानंतर ही की जोडी सुरक्षितपणे एक्सपोर्ट करतो आणि लक्ष्यित डिव्हाइसवर पाठवतो.

PKCS मुळे NDES सर्व्हर उपयोजित करण्याची आणि राखण्याची आवश्यकता संपुष्टात येते—ज्यामुळे इन्फ्रास्ट्रक्चरचा आकार सोपा होतो—परंतु यामुळे एक सैद्धांतिक सुरक्षा जोखीम निर्माण होते कारण खाजगी की नेटवर्कवर प्रसारित केली जाते. नेटवर्क प्रमाणीकरणाऐवजी S/MIME ईमेल एन्क्रिप्शन सारख्या की एस्क्रो आवश्यक असलेल्या वापराच्या प्रकरणांसाठी PKCS सामान्यतः अधिक योग्य आहे.

scep_vs_pkcs_comparison.png

अंमलबजावणी मार्गदर्शक: उपयोजन क्रम

802.1X साठी Intune WiFi प्रोफाइल यशस्वीरित्या कॉन्फिगर करण्यासाठी विशिष्ट उपयोजन क्रमाचे काटेकोरपणे पालन करणे आवश्यक आहे. Intune प्रोफाइल अवलंबित्व असे दर्शवते की प्रमाणीकरण कॉन्फिगर करण्यापूर्वी विश्वास स्थापित केला गेला पाहिजे.

पायरी १: विश्वसनीय रूट प्रमाणपत्र प्रोफाइल उपयोजित करा

कोणतेही डिव्हाइस क्लायंट प्रमाणपत्राची विनंती करण्यापूर्वी किंवा तुमच्या RADIUS सर्व्हरवर विश्वास ठेवण्यापूर्वी, त्याने जारी करणाऱ्या सर्टिफिकेट ऑथॉरिटीवर विश्वास ठेवला पाहिजे.

  1. तुमचे Root CA प्रमाणपत्र (आणि कोणतेही इंटरमीडिएट CA प्रमाणपत्रे) .cer फाइल्स म्हणून एक्सपोर्ट करा.
  2. Microsoft Endpoint Manager ॲडमिन सेंटरमध्ये, Devices > Configuration profiles > Create profile वर जा.
  3. लक्ष्यित प्लॅटफॉर्म निवडा (उदा. Windows 10 आणि नंतरचे) आणि Trusted certificate प्रोफाइल प्रकार निवडा.
  4. .cer फाइल अपलोड करा आणि हे प्रोफाइल तुमच्या लक्ष्यित डिव्हाइस ग्रुप्सवर उपयोजित करा.

महत्त्वाचा नियम: उपयोजन विसंगती टाळण्यासाठी सर्व संबंधित प्रोफाइलमध्ये नेहमी समान ग्रुप्सना (एकतर युजर्स किंवा डिव्हाइसेस) लक्ष्य करा.

पायरी २: SCEP प्रमाणपत्र प्रोफाइल कॉन्फिगर करा

एकदा विश्वास स्थापित झाल्यानंतर, डिव्हाइसेसना त्यांचे क्लायंट प्रमाणपत्र कसे मिळवायचे याबद्दल सूचना देण्यासाठी SCEP प्रोफाइल कॉन्फिगर करा.

  1. नवीन कॉन्फिगरेशन प्रोफाइल तयार करा आणि SCEP certificate निवडा.
  2. Subject name format कॉन्फिगर करा. युजर-चालित प्रमाणीकरणासाठी, CN={{UserPrincipalName}} हे मानक आहे. डिव्हाइस प्रमाणीकरणासाठी, CN={{AAD_Device_ID}} वापरा.
  3. Key usage हे Digital signature आणि Key encipherment वर सेट करा.
  4. Extended key usage अंतर्गत, Client Authentication (OID: 1.3.6.1.5.5.7.3.2) निर्दिष्ट करा.
  5. हे प्रोफाइल पायरी १ मध्ये तयार केलेल्या विश्वसनीय रूट प्रमाणपत्र प्रोफाइलशी लिंक करा.
  6. तुमच्या NDES सर्व्हरची बाह्य URL प्रदान करा.

पायरी ३: 802.1X WiFi प्रोफाइल उपयोजित करा

अंतिम पायरी म्हणजे WiFi कॉन्फिगरेशन पाठवणे जे प्रमाणपत्रांना नेटवर्क SSID शी जोडते.

  1. WiFi कॉन्फिगरेशन प्रोफाइल तयार करा.
  2. तुमच्या वायरलेस ॲक्सेस पॉइंट्स द्वारे ब्रॉडकास्ट केल्याप्रमाणे अचूक नेटवर्क नाव (SSID) प्रविष्ट करा.
  3. सुरक्षा प्रकार म्हणून WPA2-Enterprise किंवा WPA3-Enterprise निवडा.
  4. EAP type हे EAP-TLS वर सेट करा.
  5. प्रमाणीकरण सेटिंग्जमध्ये, क्लायंट प्रमाणीकरण प्रमाणपत्र म्हणून पायरी २ मध्ये तयार केलेले SCEP प्रमाणपत्र प्रोफाइल निवडा.
  6. डिव्हाइस केवळ तुमच्या वैध RADIUS सर्व्हरशी कनेक्ट होईल याची खात्री करण्यासाठी सर्व्हर प्रमाणीकरणासाठी विश्वसनीय रूट प्रमाणपत्र निर्दिष्ट करा.

architecture_overview.png

सर्वोत्तम पद्धती आणि उद्योग मानके

NDES सर्व्हर प्लेसमेंट आणि सुरक्षा

रिमोट डिव्हाइसेसना ऑन-साइट येण्यापूर्वी प्रमाणपत्रे मिळवण्याची परवानगी देण्यासाठी NDES सर्व्हर इंटरनेटवरून ॲक्सेस करण्यायोग्य असणे आवश्यक आहे. तथापि, अंतर्गत सर्व्हर थेट इंटरनेटवर उघड करणे ही एक मोठी सुरक्षा जोखीम आहे.

शिफारस: Azure AD Application Proxy वापरून NDES URL प्रकाशित करा. हे इनबाउंड फायरवॉल पोर्ट्स न उघडता सुरक्षित रिमोट ॲक्सेस प्रदान करते आणि तुम्हाला नोंदणी प्रवाहावर कंडिशनल ॲक्सेस पॉलिसी लागू करण्याची परवानगी देते.

RADIUS आणि CRL चेकिंग

प्रमाणपत्र उपयोजन हे सुरक्षेचे केवळ अर्धे समीकरण आहे; ते रद्द करणे तितकेच महत्त्वाचे आहे. जर एखाद्या कर्मचाऱ्याला कामावरून काढून टाकले गेले, तर त्यांचे Active Directory खाते निष्क्रिय केल्याने त्यांचा WiFi ॲक्सेस त्वरित रद्द होणार नाही जर त्यांचे क्लायंट प्रमाणपत्र वैध राहिले आणि RADIUS सर्व्हर सर्टिफिकेट रिव्होकेशन लिस्ट (CRL) काटेकोरपणे तपासत नसेल.

शिफारस: कठोर CRL चेकिंग लागू करण्यासाठी तुमचा Network Policy Server (NPS) किंवा RADIUS सर्व्हर कॉन्फिगर करा. तुमचे CRL Distribution Points (CDPs) अत्यंत उपलब्ध असल्याची खात्री करा; जर RADIUS सर्व्हर CRL पर्यंत पोहोचू शकला नाही, तर प्रमाणीकरण अयशस्वी होईल, ज्यामुळे मोठ्या प्रमाणावर आउटेज होईल.

सुरक्षित नेटवर्क डिझाइनबद्दल अधिक माहितीसाठी, आधुनिक व्यवसायांसाठी मुख्य SD WAN फायदे चे पुनरावलोकन करण्याचा विचार करा.

ट्रबलशूटिंग आणि जोखीम कमी करणे

अतिशय काळजीपूर्वक नियोजन करूनही, प्रमाणपत्र उपयोजनात समस्या येऊ शकतात. येथे सामान्य बिघाड मोड आणि ते कमी करण्याचे धोरण दिले आहेत.

समस्या: WiFi प्रोफाइल लागू होण्यास अयशस्वी

लक्षण: डिव्हाइसला विश्वसनीय रूट आणि SCEP प्रमाणपत्रे मिळतात, परंतु WiFi प्रोफाइल Intune मध्ये 'Error' किंवा 'Not Applicable' म्हणून दिसते.

मूळ कारण: हे सहसा ग्रुप टार्गेटिंगमधील विसंगतीमुळे होते. जर SCEP प्रोफाइल युजर ग्रुपला नियुक्त केले असेल, परंतु WiFi प्रोफाइल डिव्हाइस ग्रुपला नियुक्त केले असेल, तर Intune अवलंबित्व सोडवू शकत नाही.

उपाय: तुमच्या असाइनमेंट्सचे ऑडिट करा. विश्वसनीय रूट, SCEP आणि WiFi प्रोफाइल सर्व एकाच Azure AD ग्रुपवर उपयोजित केल्याची खात्री करा.

समस्या: NDES 403 Forbidden एरर्स

लक्षण: डिव्हाइसेस SCEP प्रमाणपत्र मिळवण्यात अयशस्वी ठरतात आणि NDES IIS लॉग्स HTTP 403 एरर्स दाखवतात.

मूळ कारण: Intune Certificate Connector सर्व्हिस अकाउंटकडे प्रमाणपत्र टेम्पलेटवर आवश्यक परवानग्या नसतात, किंवा तुमच्या फायरवॉलवरील URL फिल्टरिंग SCEP द्वारे वापरल्या जाणाऱ्या विशिष्ट क्वेरी स्ट्रिंग पॅरामीटर्सना ब्लॉक करत असते.

उपाय: कनेक्टर अकाउंटकडे CA टेम्पलेटवर 'Read' आणि 'Enrol' परवानग्या असल्याची पडताळणी करा. ?operation=GetCACaps असलेल्या URL ब्लॉक केल्या जात नाहीत याची खात्री करण्यासाठी फायरवॉल लॉग्स तपासा.

ROI आणि व्यावसायिक प्रभाव

Microsoft Intune 802.1X प्रमाणपत्र उपयोजनावर स्थलांतरित केल्याने सुरक्षा आणि ऑपरेशन्समध्ये मोजता येण्याजोगा परतावा मिळतो.

  1. हेल्पडेस्क तिकिटांमध्ये घट: पासवर्ड-आधारित WiFi मोठ्या प्रमाणात सपोर्ट तिकिटे तयार करते (पासवर्ड कालबाह्य होणे, लॉकआउट्स, टायपिंगच्या चुका). प्रमाणपत्र-आधारित प्रमाणीकरण युजरसाठी अदृश्य असते, ज्यामुळे सामान्यतः WiFi-संबंधित हेल्पडेस्कचे प्रमाण ७०-८०% कमी होते.
  2. वर्धित सुरक्षा स्थिती: EAP-TLS क्रेडेंशियल हार्वेस्टिंग आणि मॅन-इन-द-मिडल (MitM) हल्ल्यांचा धोका दूर करते. हे PCI DSS आणि GDPR सारख्या फ्रेमवर्कच्या अनुपालनासाठी अत्यंत महत्त्वाचे आहे, विशेषतः हेल्थकेअर आणि रिटेल वातावरणात.
  3. अखंड ऑनबोर्डिंग: Windows सोबत Apple डिव्हाइसेसच्या मोठ्या ताफ्याचे व्यवस्थापन करणाऱ्या संस्थांसाठी, विद्यमान MDM वर्कफ्लोसह Intune समाकलित करणे (आमचे Jamf आणि RADIUS: Apple डिव्हाइस ताफ्यांसाठी प्रमाणपत्र-आधारित WiFi प्रमाणीकरण वरील मार्गदर्शक पहा) पहिल्या दिवसापासून युनिफाइड, झिरो-टच प्रोव्हिजनिंग अनुभव सुनिश्चित करते.

महत्वाच्या व्याख्या

SCEP (Simple Certificate Enrolment Protocol)

एक प्रोटोकॉल जो डिव्हाइसेसना सर्टिफिकेट ऑथॉरिटीकडून डिजिटल प्रमाणपत्रांची विनंती करण्याची परवानगी देतो, जिथे खाजगी की स्वतः डिव्हाइसवर तयार केली जाते आणि सुरक्षितपणे संग्रहित केली जाते.

उच्च सुरक्षा आणि स्केलेबिलिटीमुळे WiFi प्रमाणीकरण प्रमाणपत्रे उपयोजित करण्यासाठी शिफारस केलेली पद्धत.

PKCS (Public Key Cryptography Standards)

मानकांचा एक संच जिथे सार्वजनिक आणि खाजगी दोन्ही की सर्टिफिकेट ऑथॉरिटीद्वारे तयार केल्या जातात आणि नंतर एंडपॉइंटवर सुरक्षितपणे वितरीत केल्या जातात.

अनेकदा S/MIME ईमेल एन्क्रिप्शनसाठी वापरले जाते, परंतु खाजगी की च्या नेटवर्क प्रसारणामुळे WiFi साठी कमी आदर्श आहे.

NDES (Network Device Enrolment Service)

एक Microsoft Windows Server रोल जो ब्रिज म्हणून काम करतो, ज्यामुळे डोमेन क्रेडेंशियल नसलेल्या डिव्हाइसेसना SCEP द्वारे प्रमाणपत्रे मिळवता येतात.

Microsoft Intune सह SCEP प्रमाणपत्र उपयोजन अंमलात आणताना आवश्यक असलेला इन्फ्रास्ट्रक्चर घटक.

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

सर्वात सुरक्षित 802.1X प्रमाणीकरण पद्धत, ज्यामध्ये सर्व्हर आणि क्लायंट दोन्हीने वैध डिजिटल प्रमाणपत्रे सादर करणे आवश्यक आहे.

लक्षित प्रमाणीकरण प्रोटोकॉल जो सक्षम करण्यासाठी Intune WiFi आणि प्रमाणपत्र प्रोफाइल डिझाइन केले आहेत.

CRL (Certificate Revocation List)

सर्टिफिकेट ऑथॉरिटीद्वारे प्रकाशित केलेली यादी ज्यामध्ये त्यांच्या कालबाह्यता तारखेपूर्वी रद्द केलेल्या प्रमाणपत्रांचे अनुक्रमांक असतात.

सुरक्षेसाठी महत्त्वपूर्ण; कामावरून काढलेले कर्मचारी अन्यथा वैध प्रमाणपत्र वापरून WiFi ॲक्सेस करू शकत नाहीत याची खात्री करण्यासाठी RADIUS सर्व्हरने CRL तपासणे आवश्यक आहे.

Intune Certificate Connector

ऑन-प्रिमाइसेस Windows Server वर स्थापित केलेला एक सॉफ्टवेअर एजंट जो Microsoft Intune आणि अंतर्गत सर्टिफिकेट ऑथॉरिटी दरम्यान विनंत्यांचे मध्यस्थी करतो.

SCEP (विनंत्या प्रमाणित करण्यासाठी) आणि PKCS (की एक्सपोर्ट करण्यासाठी) दोन्ही उपयोजनांसाठी आवश्यक.

Subject Alternative Name (SAN)

डिजिटल प्रमाणपत्राचा विस्तार जो प्रमाणपत्राशी एकाधिक मूल्ये (जसे की UPN, ईमेल किंवा MAC पत्ता) जोडण्याची परवानगी देतो.

RADIUS सर्व्हर युजर किंवा डिव्हाइस अचूकपणे ओळखू शकेल याची खात्री करण्यासाठी Intune SCEP प्रोफाइलमध्ये कॉन्फिगर केलेले.

Azure AD Application Proxy

एक वैशिष्ट्य जे VPN ची आवश्यकता नसताना किंवा इनबाउंड फायरवॉल पोर्ट्स न उघडता ऑन-प्रिमाइसेस वेब ॲप्लिकेशन्सना सुरक्षित रिमोट ॲक्सेस प्रदान करते.

रिमोट डिव्हाइस नोंदणीसाठी अंतर्गत NDES सर्व्हर URL इंटरनेटवर सुरक्षितपणे प्रकाशित करण्यासाठी सर्वोत्तम पद्धत.

सोडवलेली उदाहरणे

५०० ठिकाणे असलेली एक राष्ट्रीय रिटेल साखळी त्यांच्या स्टोअर असोसिएट टॅब्लेटसाठी (Android Enterprise Dedicated Devices) WPA2-Personal (Pre-Shared Key) वरून WPA3-Enterprise वर स्थलांतरित होत आहे. ते MDM साठी Intune वापरतात. त्यांनी प्रमाणपत्र उपयोजनाची रचना कशी करावी?

  1. Azure AD App Proxy द्वारे प्रकाशित केलेला NDES सर्व्हर उपयोजित करा.
  2. Intune मध्ये डिव्हाइस-आधारित SCEP प्रमाणपत्र प्रोफाइल तयार करा, कारण ही समर्पित (किओस्क) डिव्हाइसेस आहेत जी विशिष्ट युजरशी जोडलेली नाहीत. सब्जेक्ट नेमसाठी CN={{AAD_Device_ID}} वापरा.
  3. 'All Store Tablets' Azure AD डिव्हाइस ग्रुपवर Root CA प्रोफाइल उपयोजित करा.
  4. त्याच 'All Store Tablets' ग्रुपवर SCEP प्रोफाइल उपयोजित करा.
  5. SCEP प्रोफाइलचा संदर्भ देऊन WPA3-Enterprise, EAP-TLS साठी कॉन्फिगर केलेले WiFi प्रोफाइल तयार करा आणि ते त्याच ग्रुपवर उपयोजित करा.
  6. Active Directory कॉम्प्युटर ऑब्जेक्ट्सच्या विरूद्ध डिव्हाइस प्रमाणपत्रांचे प्रमाणीकरण करण्यासाठी केंद्रीय RADIUS सर्व्हर कॉन्फिगर करा.
परीक्षकाचे भाष्य: हा दृष्टिकोन योग्यरित्या ओळखतो की समर्पित डिव्हाइसेसना डिव्हाइस-आधारित (युजर-आधारित नाही) प्रमाणपत्रांची आवश्यकता असते. तिन्ही प्रोफाइलमध्ये सातत्याने डिव्हाइस ग्रुप्सना लक्ष्य करून, आर्किटेक्ट सर्वात सामान्य Intune उपयोजन अपयश टाळतो. NDES साठी Azure AD App Proxy वापरल्याने टॅब्लेट VPN शिवाय सुरक्षितपणे प्रमाणपत्रांचे नूतनीकरण करू शकतात याची खात्री होते.

एक मोठे कॉन्फरन्स सेंटर त्यांच्या [WiFi Analytics](/products/wifi-analytics) आणि Guest WiFi साठी Purple वापरते, परंतु त्यांना त्यांचे अंतर्गत कर्मचारी नेटवर्क सुरक्षित करणे आवश्यक आहे. कर्मचारी कॉर्पोरेट मालकीचे Windows लॅपटॉप आणि BYOD iOS डिव्हाइसेसचे मिश्रण वापरतात. ते BYOD डिव्हाइसेससाठी Intune उपयोजन कसे हाताळतात?

  1. BYOD युजर्सना त्यांचे iOS डिव्हाइसेस Intune User Enrolment द्वारे नोंदणीकृत करणे आवश्यक करा (एक सुरक्षित कार्य विभाजन तयार करणे).
  2. CN={{UserPrincipalName}} वापरून युजर-आधारित SCEP प्रमाणपत्र प्रोफाइल तयार करा.
  3. Azure AD युजर ग्रुपवर (उदा. 'All Staff') Root CA, SCEP आणि WiFi प्रोफाइल उपयोजित करा.
  4. जेव्हा युजर त्यांच्या वैयक्तिक डिव्हाइसची नोंदणी करतो, तेव्हा Intune विशेषतः व्यवस्थापित कार्य विभाजनावर प्रोफाइल पाठवते.
  5. डिव्हाइस युजरच्या ओळखीचा वापर करून स्टाफ SSID शी कनेक्ट होते, ज्यामुळे RADIUS सर्व्हरला त्यांच्या AD ग्रुप सदस्यत्वाच्या आधारे रोल-आधारित ॲक्सेस कंट्रोल (VLAN असाइनमेंट) लागू करण्याची परवानगी मिळते.
परीक्षकाचे भाष्य: हे समाधान गोपनीयतेचे रक्षण करणाऱ्या BYOD व्यवस्थापनासाठी User Enrolment योग्यरित्या लागू करते. युजर ग्रुप्सना लक्ष्य करून, कर्मचारी ज्या डिव्हाइसची नोंदणी करतो त्याकडे दुर्लक्ष करून प्रमाणपत्रे त्याच्यासोबत राहतात. RADIUS द्वारे रोल-आधारित ॲक्सेस कंट्रोलचे एकत्रीकरण प्रगत नेटवर्क डिझाइन दर्शवते.

सराव प्रश्न

Q1. तुम्ही तुमच्या Windows 10 डिव्हाइसेसवर Root CA, SCEP आणि WiFi प्रोफाइल उपयोजित केले आहेत. प्रमाणपत्रे यशस्वीरित्या स्थापित झाली आहेत, परंतु WiFi प्रोफाइल लागू होण्यास अपयशी ठरले आहे, जे Intune कन्सोलमध्ये 'Error' दर्शवत आहे. याचे सर्वात संभाव्य कारण काय आहे?

टीप: Azure AD ग्रुप्सना प्रोफाइल कसे नियुक्त केले आहेत ते तपासा.

नमुना उत्तर पहा

सर्वात संभाव्य कारण म्हणजे ग्रुप टार्गेटिंगमधील विसंगती. जर SCEP प्रोफाइल युजर ग्रुपला नियुक्त केले असेल, परंतु WiFi प्रोफाइल डिव्हाइस ग्रुपला नियुक्त केले असेल, तर Intune त्यांच्यामधील अवलंबित्व सोडवू शकत नाही. तिन्ही प्रोफाइल (Root, SCEP, WiFi) अगदी एकाच ग्रुप प्रकाराला लक्ष्य केलेले असावे लागतात.

Q2. तुमची सुरक्षा टीम असे बंधन घालते की खाजगी की एन्क्रिप्ट केलेली असली तरीही ती नेटवर्कवर कधीही प्रसारित केली जाऊ नये. तुम्ही Intune मध्ये कोणती प्रमाणपत्र उपयोजन पद्धत वापरली पाहिजे आणि कोणता अतिरिक्त इन्फ्रास्ट्रक्चर सर्व्हर आवश्यक आहे?

टीप: की जोडी कुठे तयार केली जाते याचा विचार करा.

नमुना उत्तर पहा

तुम्ही SCEP (Simple Certificate Enrolment Protocol) वापरणे आवश्यक आहे. कारण SCEP एंडपॉइंट डिव्हाइसला स्थानिक पातळीवर खाजगी की तयार करण्याची सूचना देते, ती कधीही नेटवर्कवरून जात नाही. या उपयोजनासाठी सर्टिफिकेट ऑथॉरिटीला जोडणारा ब्रिज म्हणून काम करण्यासाठी Network Device Enrolment Service (NDES) सर्व्हर आवश्यक आहे.

Q3. एक रिमोट कर्मचारी Windows Autopilot द्वारे घरी नवीन लॅपटॉप सेट करतो. Intune प्रोफाइल यशस्वीरित्या उपयोजित होतात, परंतु डिव्हाइस SCEP प्रमाणपत्र मिळवण्यात अपयशी ठरते. कोणते इन्फ्रास्ट्रक्चर कॉन्फिगरेशन गहाळ असण्याची शक्यता आहे?

टीप: डिव्हाइस इंटरनेटवरून अंतर्गत CA पर्यंत कसे पोहोचते?

नमुना उत्तर पहा

NDES सर्व्हर बहुधा इंटरनेटवर प्रकाशित केलेला नसावा. रिमोट डिव्हाइसेसनी कॉर्पोरेट ऑफिसमध्ये यायच्या आधी प्रमाणपत्रांची विनंती करण्यासाठी, NDES URL बाह्यरित्या ॲक्सेस करण्यायोग्य असणे आवश्यक आहे, आदर्शपणे Azure AD Application Proxy द्वारे सुरक्षितपणे प्रकाशित केलेले असावे.

या मालिकेमध्ये पुढे वाचा

OpenWrt आणि अतिथी WiFi: Purple सह कॅप्टिव्ह पोर्टल सेटअप

Purple चे क्लाउड अतिथी WiFi मानक बाह्य कॅप्टिव्ह पोर्टल आणि RADIUS द्वारे OpenWrt डिव्हाइसेससह कसे कार्य करते आणि सपोर्ट कुठे तपासायचा व पायऱ्या कुठे शोधायच्या.

मार्गदर्शिका वाचा →

Juniper Mist आणि अतिथी WiFi: Purple सह कॅप्टिव्ह पोर्टल सेटअप

बाह्य पोर्टल आणि Mist API secret चा वापर करून Juniper Mist ॲक्सेस पॉइंट्स Purple अतिथी WiFi सह कसे कार्य करतात, ज्यामध्ये Mist कॅप्टिव्ह पोर्टलसाठी RADIUS वापरत नसल्यामुळे काय फरक पडतो याचा समावेश आहे.

मार्गदर्शिका वाचा →

Cisco Catalyst WLC आणि अतिथी WiFi: Purple सह कॅप्टिव्ह पोर्टल सेटअप

Cisco Catalyst 9800 (IOS-XE) वायरलेस LAN कंट्रोलर Purple अतिथी WiFi सह कसे कार्य करतो: बाह्य वेब प्रमाणीकरण, RADIUS आणि वॉल्ड गार्डन, अचूक कॉन्फिगरेशनसाठी Purple च्या टप्प्याटप्प्याने सेटअप मार्गदर्शिकेच्या लिंकसह.

मार्गदर्शिका वाचा →